Multisig ou wallet MPC : que choisir pour son exchanger en 2026 ?

iEXExchanger
Multisig ou wallet MPC : que choisir pour son exchanger en 2026 ?

Comparaison des wallets multisig et MPC pour le hot wallet d'un exchanger : vitesse des transactions, transparence on-chain, résistance à un appareil compromis et erreurs fréquentes dans le choix du schéma de custody.

Multisig ou wallet MPC : ce choix détermine si votre exchanger survit à un ordinateur portable compromis ou à un employé malhonnête. Les deux solutions suppriment le point de défaillance unique du hot wallet, mais fonctionnent très différemment — et une erreur ici se paie en fonds clients, pas en théorie.

Le multisig, en clair

Un wallet multisig (multi-signature) exige plusieurs signatures pour bouger des fonds, pas une seule. Le schéma classique est 2-sur-3 : deux détenteurs de clés sur trois doivent valider avant qu'une transaction ne parte. Imaginez un coffre bancaire qui ne s'ouvre que si deux employés tournent leur clé en même temps — voler une seule clé ne sert à rien.

Pour un exchanger, cela signifie qu'un ordinateur infecté ne suffit pas à vider le wallet : il faut au moins une signature indépendante de plus. Le schéma vit directement sur la blockchain — Bitcoin passe par des adresses P2SH/P2WSH, Ethereum via un smart contract comme Gnosis Safe — donc chaque signature reste visible on-chain.

Ce qui distingue le MPC

Le MPC (multi-party computation, « calcul multipartite ») résout le même problème — répartir le contrôle d'une clé — mais autrement : aucune clé privée unique n'existe jamais. Plusieurs nœuds calculent ensemble une signature sans jamais se révéler leur part du secret.

La différence se voit vite en pratique. Une transaction multisig apparaît on-chain comme une transaction à plusieurs signatures — transparente, mais elle dévoile aussi la structure de custody à quiconque regarde l'explorateur de blocs. Une signature MPC ressemble à une transaction ordinaire à clé unique : de l'extérieur, impossible de deviner que trois serveurs dans trois centres de données viennent de se mettre d'accord.

Les critères qui comptent vraiment pour un exchanger

Les belles descriptions technologiques aident rarement au moment de trancher. Les critères concrets, si.

  • Compatibilité réseau : le multisig dépend du support des scripts par la chaîne concernée — excellent sur Bitcoin et Ethereum, plus inégal sur de nombreux altcoins. Le MPC repose sur une signature ECDSA ou EdDSA classique, donc compatible avec presque toutes les chaînes sans adaptation.
  • Transparence on-chain : le schéma multisig est visible sur la blockchain, la signature MPC non — un avantage (la concurrence ne voit pas la structure des réserves) autant qu'un inconvénient (un auditeur externe la vérifie plus difficilement sans votre aide).
  • Coût de mise en place : un multisig se déploie en une journée avec un wallet open-source. Le MPC exige presque toujours un prestataire externe ou une infrastructure interne coûteuse.
  • Récupération d'une clé perdue : en multisig, un détenteur perdu est remplacé sans migrer d'adresse. En MPC, perdre une part nécessite généralement un protocole de re-partage — plus complexe, mais sans changer l'adresse du wallet non plus.

Quand rien ne remplace le multisig

Trois cofondateurs d'un exchanger conservent la réserve froide et veulent voir le schéma de contrôle de leurs propres yeux, sans faire confiance à un prestataire externe. Le multisig l'emporte ici : le code est ouvert, un wallet comme Gnosis Safe s'audite ligne par ligne, et chaque détenteur peut confirmer indépendamment que le solde est intact. Pour la conservation à froid, où la vitesse compte peu mais la transparence et l'indépendance vis-à-vis d'un fournisseur comptent beaucoup, le multisig reste le choix par défaut le plus sain.

Quand le MPC se justifie

Autre situation : un exchanger dont le hot wallet traite des centaines de paiements automatiques par heure. Attendre que trois personnes réparties sur plusieurs fuseaux horaires signent chaque transaction n'est pas envisageable. Le MPC offre la rapidité d'une signature à clé unique avec un contrôle distribué en coulisses — sans révéler la taille des réserves à la concurrence via un explorateur public. La contrepartie : dépendre d'un prestataire d'infrastructure MPC et un audit externe plus complexe.

Erreurs fréquentes dans le choix du schéma de custody

Même la bonne technologie peut être gâchée par une mise en œuvre bâclée.

  • Conserver tout le volume sous un seul schéma sans séparer la réserve froide du hot wallet opérationnel.
  • Choisir un prestataire MPC sans vérifier si la clé complète se reconstitue ne serait-ce qu'un instant en un seul point pendant la génération — une architecture qui annule tout l'intérêt d'être distribué.
  • Ne jamais tester la récupération d'accès en cas de perte d'un détenteur de clé — mieux vaut découvrir que la procédure ne fonctionne pas avant une perte réelle, pas pendant.

Conclusion

Il n'existe pas de réponse universelle « le multisig bat le MPC » — tout dépend de ce qui coûte le plus cher à votre exchanger : la transparence et l'indépendance vis-à-vis d'un fournisseur, ou la rapidité et la discrétion de la structure des réserves. Beaucoup d'exchangers établis gardent leur réserve froide en multisig et basculent le hot wallet vers du MPC ou un schéma hybride. Vous pouvez déployer un wallet solide pour votre exchanger sans construire une infrastructure de custody depuis zéro avec iEXWallet.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce qui est le plus sûr, multisig ou un wallet MPC ?

Les deux suppriment le point de défaillance unique, mais différemment : le multisig répartit les signatures au niveau de la blockchain et reste visible pour un observateur extérieur, tandis que le MPC dissimule la structure de contrôle derrière une seule signature. La sécurité réelle dépend surtout d'une mise en œuvre correcte et de la répartition des clés entre personnes indépendantes, plus que de la technologie elle-même.

Peut-on utiliser le multisig pour le hot wallet d'un exchanger ?

Techniquement oui, mais chaque paiement exige la signature de plusieurs détenteurs de clés, ce qui ralentit les virements automatiques. Le multisig sert plus souvent à la réserve froide, tandis qu'un hot wallet avec des transactions fréquentes fonctionne mieux avec du MPC ou un schéma hybride.

Combien de signatures faut-il dans un schéma multisig ?

Les configurations les plus courantes sont 2-sur-3 ou 3-sur-5, qui équilibrent sécurité et facilité de gestion. Un seuil plus élevé renforce la protection mais complique les opérations si un détenteur de clé est temporairement indisponible.

Un wallet MPC dépend-il d'un seul prestataire ?

Généralement oui : l'infrastructure MPC fonctionne via un prestataire choisi ou les propres nœuds distribués de l'équipe. Au moment de choisir un prestataire, il faut vérifier si la clé complète se reconstitue en un seul point pendant la génération de la signature, et comment fonctionne la récupération d'accès en cas de perte d'une part.